CVE-2023-26049
Cookie 解析带引号的值时,可从 Eclipse Jetty 中的其他 Cookie 中窃取值
- 已发布
- 2023年4月18日
- 已更新
- 2025年2月13日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月5日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N低 · 未来 30 天
- 百分位
- 68.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Jetty 是一个基于 Java 的 Web 服务器和 Servlet 引擎。Jetty 中非标准的 cookie 解析方式可能允许攻击者将 cookie 走私到其他 cookie 中,或通过篡改 cookie 解析机制执行非预期行为。如果 Jetty 看到以 `"`(双引号)开头的 cookie VALUE,它会持续读取 cookie 字符串,直到遇到结束引号——即使遇到分号也是如此。因此,像 `DISPLAY_LANGUAGE="b; JSESSIONID=1337; c=d"` 这样的 cookie 头会被解析为一个 cookie,其名称为 DISPLAY_LANGUAGE,值为 b; JSESSIONID=1337; c=d,而不是 3 个独立的 cookie。这具有安全影响,因为如果 JSESSIONID 是 HttpOnly cookie,且 DISPLAY_LANGUAGE cookie 的值被渲染到页面上,攻击者就可以将 JSESSIONID cookie 走私到 DISPLAY_LANGUAGE cookie 中,从而将其窃取。当中间层基于 cookie 实施某些策略时,这一点尤为重要,因此被走私的 cookie 可以绕过该策略,但仍能被 Jetty 服务器或其日志系统看到。此问题已在 9.4.51、10.0.14、11.0.14 和 12.0.0.beta0 版本中得到解决,建议用户升级。目前没有已知的针对此问题的变通方案。
来源
1针对 CVE-2023-26049 的利用代码和分析,目标为 Jetty 9.4.31,演示了该 Web 服务器中的一个漏洞,用于安全测试和研究。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。